Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-86218-N-central-IOC-Toolkit — Kit defensivo de IOC e detecção para CVE-2026-86218, uma RCE crítica de pré-autenticação no N-able N-central. Inclui IOCs, scanner de logs, detecções Sigma, Splunk, Elastic/KQL e orientações de resposta a incidentes. | Kitploit
Ferramentas/GitHubGitHub/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Análise de VulnerabilidadesColeta de InformaçõesInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHub
jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit

CVE-2026-86218-N-central-IOC-Toolkit

Kit defensivo de IOC e detecção para CVE-2026-86218, uma RCE crítica de pré-autenticação no N-able N-central. Inclui IOCs, scanner de logs, detecções Sigma, Splunk, Elastic/KQL e orientações de resposta a incidentes.

Ver Repositório
há 6h 19mAinda não revisado
Compartilhar

CVE-2026-86218 — RCE Pré-Autenticação no N-able N-central | Kit de Ferramentas de IOC e Deteção

CVSS 10.0 (Crítico) · Execução Remota de Código Pré-Autenticação · Injeção de Código Estático (CWE-96) · Ativamente Explorada · CISA KEV

CVSS CISA KEV Status License Maintained

Mantenedor: @jithinkrishnanrs · Repositório: github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit

Uma coleção de Indicadores de Compromisso (IOC) mantida pela comunidade e focada em defensores, scanner de caça a logs, conteúdo de deteção Sigma/Splunk/Elastic e manual de remediação para CVE-2026-86218 — uma vulnerabilidade de execução remota de código não autenticada de severidade máxima (CVSS 10.0) no N-able N-central, uma plataforma de Monitorização e Gestão Remota (RMM) local e alojada amplamente utilizada por Fornecedores de Serviços Geridos (MSPs).

Este repositório existe para dar aos respondedores de incidentes, equipas de segurança de MSPs, analistas de SOC e caçadores de ameaças um único local para:

  • Compreender o que é o CVE-2026-86218 e como está a ser explorado
  • Extrair IOCs legíveis por máquina (IPs, domínios, padrões de conta/log) para ingestão em SIEM, firewall e EDR
  • Executar um scanner Python pronto a usar contra os logs do N-central para detetar comprometimento
  • Implementar regras de deteção Sigma, Splunk SPL e Elastic/KQL
  • Seguir uma lista de verificação passo a passo de aplicação de patches e resposta a incidentes

⚠️ Este é um kit de ferramentas defensivo. Não existe código de exploração, PoC ou payload armado neste repositório. Existe unicamente para ajudar os defensores a detetar e remediar a exploração do CVE-2026-86218.


Índice

  • Resumo da Vulnerabilidade
  • Cronologia
  • Produtos e Versões Afetados
  • Como Funciona a Exploração
  • Indicadores de Compromisso (IOCs)
  • Estrutura do Repositório
  • Início Rápido — Executar o Scanner de IOC
  • Conteúdo de Deteção
  • Remediação e Orientação de Patches
  • Lista de Verificação de Resposta a Incidentes
  • Perguntas Frequentes
  • Referências e Créditos
  • Aviso Legal
  • Contribuir
  • Licença

Resumo da Vulnerabilidade

CampoDetalhe
ID CVECVE-2026-86218
ProdutoN-able N-central (local e alojado / NCOD)
Tipo de VulnerabilidadeInjeção de Código Estático — Neutralização Incorreta de Diretivas em Código Guardado Estaticamente
CWECWE-96
Pontuação CVSS v3.x10.0 (Crítico)
Vetor de AtaqueRede
Privilégios NecessáriosNenhum (pré-autenticação)
Interação do UtilizadorNenhuma
ImpactoExecução remota de código completa como o processo do servidor N-central; perda total de confidencialidade, integridade e disponibilidade
Versões AfetadasTodas as builds do N-central anteriores a 2026.3.1.14
Versão Corrigida2026.3.1.14 (N-central 2026.3 Hotfix 4 / HF4)
Data de Divulgação6 de setembro de 2026
Data de Lançamento do Patch5–6 de setembro de 2026 (Hotfix 4)
CISA KEVAdicionado ao catálogo de Vulnerabilidades Exploradas Conhecidas; as agências civis federais (BOD 22-01) foram ordenadas a remediar até 11 de setembro de 2026
Explorada em Ambiente RealSim, segundo o aviso de incidente da N-able e a CISA. A Huntress não conseguiu atribuir definitivamente uma intrusão específica observada ao CVE-2026-86218 especificamente devido à rotação de logs do appliance, e as próprias notas de lançamento da N-able afirmam que não há "confirmação" de exploração em produção no momento do patch — ver Notas de Deteção / Ressalvas abaixo.
Reportado PorInvestigador independente terceiro através do programa de divulgação responsável da N-able (distinto dos dois CVEs divulgados no dia anterior: CVE-2026-86206 / CVE-2026-86207)
Exposição Estimada à Internet~1.500 servidores N-central expostos à internet (Shadowserver Foundation), concentrados nos EUA e na Europa

Porque Isto Importa para os MSPs

O N-central é um multiplicador de força de um-para-muitos. Um único servidor N-central comprometido normalmente contém:

  • Credenciais privilegiadas para todos os endpoints geridos de todos os clientes a jusante
  • Capacidade de execução remota de scripts / "Take Control" sobre servidores e estações de trabalho geridos, incluindo controladores de domínio
  • Topologia de rede, inventário de ativos e dados de configuração para todos os ambientes geridos

Um RCE pré-autenticação contra o próprio servidor significa que um atacante sem quaisquer credenciais pode potencialmente pivotar para todas as organizações que o MSP gere — é por isso que o CVE-2026-86218 recebeu uma pontuação perfeita de CVSS 10.0.


Cronologia

Data (2026)Evento
1–2 de agoA N-able divulga uma vulnerabilidade crítica no N-central (CVE-2026-18556), posteriormente esclarecida como CVE-2026-18577 (patch incompleto para a primeira). Hotfix 1 (2026.3.1.7) lançado.
6 de agoHotfix 2 (2026.3.1.10) lançado com endurecimento adicional para CVE-2026-18577. Quatro IPs maliciosos adicionais publicados.
4 de setA Huntress começa a investigar um ambiente de produção N-central comprometido e totalmente corrigido.
5 de setA N-able divulga uma nova e distinta cadeia de exploração de bypass de autenticação: CVE-2026-86206 e CVE-2026-86207. Hotfix 3 (2026.3.1.13) lançado.
6 de setA N-able divulga o CVE-2026-86218, um zero-day separado, RCE pré-autenticação (CVSS 10.0), reportado por um investigador independente terceiro. Hotfix 4 (2026.3.1.14) lançado, substituindo o HF3. A N-able afirma que a falha "foi observada a ser explorada em ambiente real" em avisos diretos a clientes, enquanto as notas de lançamento afirmam que a exploração em produção não está confirmada.
6–7 de setA CISA adiciona o CVE-2026-86218 ao catálogo KEV; prazo de remediação federal definido para 11 de setembro de 2026.
7 de setCobertura generalizada da imprensa de segurança (BleepingComputer, The Hacker News, Help Net Security).

Quatro hotfixes em cinco semanas em três cadeias de vulnerabilidade distintas (CVE-2026-18556/18577 em agosto; CVE-2026-86206/86207 e CVE-2026-86218 em setembro) fazem do N-central uma das plataformas MSP mais visadas de 2026.


Produtos e Versões Afetados

  • Produto: N-able N-central
  • Tipos de implementação: Local (auto-alojado) e Alojado (NCOD)
  • Afetados: Todas as builds anteriores a 2026.3.1.14
  • Não afetados / remediados: 2026.3.1.14 e posteriores (Hotfix 4). As instâncias alojadas/NCOD foram corrigidas diretamente pela N-able — nenhuma ação do cliente é necessária para NCOD.
  • SO subjacente: Os appliances N-central executam uma distribuição personalizada AlmaLinux 9 e — notavelmente — raramente têm EDR/AV implementado no próprio appliance porque é tratado como um appliance selado. Isto aumenta materialmente o risco de tempo de permanência.

Estou afetado?```

N-central version < 2026.3.1.14 → VULNERABLE, patch immediately N-central version = 2026.3.1.14+ → Patched against CVE-2026-86218

root@kitploit:~
Verifique o número da sua build no console de administração do N-central em **Administration → Software Updates**, ou através do banner de versão do seu appliance.

---

## Como o Exploit Funciona

CVE-2026-86218 está classificada sob **CWE-96 (Neutralização Incorreta de Diretivas em Código Salvo Estaticamente / "injeção de código estático")**. Em termos simples:

1. Um atacante não autenticado envia um pedido HTTP manipulado para um endpoint do N-central exposto publicamente.
2. A entrada controlada pelo atacante chega a um caminho de código onde é escrita num artefacto interpretado/executado estaticamente (por exemplo, um script, template ou objeto de configuração) no servidor.
3. Esse artefacto é subsequentemente executado pela aplicação N-central, executando comandos arbitrários do SO com os privilégios do processo do servidor N-central.
4. Não é necessária autenticação, conta prévia ou interação do utilizador — apenas alcançabilidade de rede para a interface web do N-central.

A N-able **não publicou detalhes técnicos completos de causa-raiz/exploração pública**, o que é prática padrão para um zero-day ativamente explorado. Este repositório será atualizado à medida que mais detalhes técnicos se tornem públicos.

### Tradecraft relacionado observado na mesma janela de campanha

Embora os detalhes técnicos completos da CVE-2026-86218 especificamente permaneçam não públicos, a Huntress documentou tradecraft concreto de atacantes contra o N-central durante a mesma campanha de várias semanas (alguns ligados à cadeia de auth-bypass relacionada CVE-2026-86206/CVE-2026-86207 divulgada um dia antes). Os defensores devem caçar **todos** os seguintes indicadores, independentemente de qual CVE específica foi o vetor de entrada, uma vez que representam o padrão de pós-exploração observado contra o N-central nesta campanha:

- **Reconhecimento:** Pedidos a `/remoteControlAction.do?method=getPierDetails` sondando IDs de appliance específicos antes da exploração.
- **Manipulação de contas:** Contas de utilizador recém-criadas ou modificadas com `.invalid` (ou similar) anexado a endereços de email aparentemente legítimos.
- **Abuso de API:** Path traversal codificado em URL / anomalias de endpoint nos logs da API do appliance (por exemplo, sequências `%2F` codificadas a alcançar rotas internas).
- **Abuso do Take Control:** Sessões da conta predefinida `MSP Support` originadas de IPs não reconhecidos, seguidas de Windows Event IDs `4102`, `8192`, `8193` em endpoints geridos.
- **Persistência:** Implementação de Cloudflare Tunnel para acesso C2/backdoor encoberto, por vezes disfarçado como tarefa agendada ou serviço chamado `Cloudflared`, ou um binário largado chamado `svchost.exe` na pasta Documents de um utilizador.

---

## Indicadores de Compromisso (IOCs)

Versões legíveis por máquina estão em [`iocs/`](https://github.com/jithinkrishnanrs/cve-2026-86218-n-central-ioc-toolkit/blob/main/iocs) como JSON, CSV e `.txt` simples (para ingestão direta em blocklist de firewall / grep).

> **Importante:** A maioria dos IOCs de rede publicados abaixo (endereços IP, domínios) têm origem na **campanha de agosto de 2026** (CVE-2026-18556 / CVE-2026-18577) e na **campanha de 5 de setembro** (CVE-2026-86206 / CVE-2026-86207), recolhidos e publicados pela N-able e pela Huntress. À data desta redação, **nenhum IOC de rede específico da CVE-2026-86218 (IPs/domínios) foi publicamente atribuído** — o aviso da N-able para a CVE-2026-86218 não contém IOCs, e a Huntress afirma que não reproduziu nem atribuiu uma intrusão específica a esta CVE. São incluídos aqui porque (a) representam o mesmo cluster de atividade de ameaça direcionado ao N-central ao longo das mesmas semanas, (b) a reutilização de infraestrutura entre vagas é comum, e (c) a cobertura histórica de IOCs continua a ser valiosa para caça retrospetiva. Trate-os como **pistas de caça de alto valor, não como prova de exploração específica da CVE-2026-86218.** Este repositório será atualizado imediatamente se/quando IOCs de rede específicos da CVE-2026-86218 forem publicados.

### Endereços IPv4 Maliciosos

| Endereço IP | Descrição | Vaga de Origem |
|---|---|---|
| `173.249.252.200` | IP malicioso conhecido (saída Mullvad/NordVPN) | Aviso de 1 de agosto |
| `87.249.138.34` | Nó de saída NordVPN, tráfego atribuído | Aviso de 1 de agosto |
| `37.19.210.32` | Saída Mullvad VPN; histórico prévio de abuso de brute-force/spam | Aviso de 1 de agosto |
| `68.235.46.214` | IP malicioso conhecido | Aviso de 1 de agosto |
| `37.153.90.88` | IP malicioso conhecido | Aviso de 2 de agosto |
| `92.118.112.181` | IP malicioso conhecido | Aviso de 2 de agosto |
| `173.249.252.176` | IP malicioso conhecido | Aviso de 6 de agosto |
| `185.156.46.150` | IP malicioso conhecido | Aviso de 6 de agosto |
| `23.234.94.43` | IP malicioso conhecido | Aviso de 6 de agosto |
| `68.235.46.235` | IP malicioso conhecido | Aviso de 6 de agosto |
| `23.234.100.105` | IPv4 do intruso (Tzulo VPN) | Atualização de 5 de setembro |
| `23.234.97.68` | IPv4 do intruso (Tzulo VPN) | Atualização de 5 de setembro |

### Domínios Maliciosos Conhecidos

| Domínio | Descrição |
|---|---|
| `mousears.synology.me` | Domínio DNS dinâmico associado ao atacante |
| `wagoosh.direct.quickconnect.to` | Domínio DNS dinâmico associado ao atacante |
| `who-ripped-one.direct.quickconnect.to` | Domínio DNS dinâmico associado ao atacante |

### Outros Indicadores

| Indicador | Tipo | Descrição |
|---|---|---|
| `5568cd69c754b392121f1dbb8f900fda` | Account tag do Cloudflare tunnel | Account tag malicioso do Cloudflare Tunnel usado para persistência encoberta |
| `MSP Support` | Nome de conta | Nome de conta legítimo predefinido do N-central Take Control — **esteja atento a logins de IPs inesperados**, não ao nome em si |
| Sufixo `*.invalid` em nomes de email/conta | Padrão comportamental | Contas criadas pelo atacante anexando `.invalid` (ou similar) para falsificar endereços legítimos da N-able |
| `svchost.exe` na pasta `Documents` do utilizador | Artefacto de ficheiro | Binário largado com nome errado sinalizado pela N-able (mascarando-se como processo de sistema Windows, mas no local errado) |
| Nome de serviço `Cloudflared` | Serviço Windows | Serviço Cloudflare Tunnel não autorizado registado para persistência |
| `/remoteControlAction.do?method=getPierDetails` | Endpoint HTTP | Endpoint de reconhecimento pré-exploração sondado pelos atacantes |
| `%2F` codificado em URL em caminhos de API | Padrão de log | Anomalia de endpoint/caminho indicando possível manipulação de API |

### Localizações de Logs / Artefactos a Caçar

| Caminho | Plataforma | Notas |
|---|---|---|
| `envoy_proxy_HTTPS.log` | Appliance N-central (AlmaLinux 9) | Log principal de acesso API/HTTPS |
| `syslog` (ncentraldms) | Appliance N-central | Log de serviço a nível de sistema |
| `ui_access_control.log` (ou equivalente) | Aplicação web N-central | Log de sessão de UI/acesso remoto |
| `C:\ProgramData\GetSupportService_N-Central\Logs\` | Endpoints Windows geridos | Diretório de breadcrumbs do Take Control |
| `BASupSrvc_*.log.gz`, `BASupTSHelper_*` | Endpoints Windows geridos | Ficheiros de log de sessão do Take Control — **a presença por si só não é prova de compromisso**; correlacione com IPs de IOC e identidade de visualizador inesperada |
| Windows Application Event Log IDs `4102`, `8192`, `8193` | Endpoints Windows geridos | Eventos de início/fim de sessão do Take Control |

---

## Estrutura do Repositório```
CVE-2026-86218-N-central-IOC-Toolkit/
├── README.md                          # You are here
├── LICENSE
├── CHANGELOG.md
├── iocs/
│   ├── ioc-list.json                  # Master machine-readable IOC set
│   ├── ioc-list.csv                   # Spreadsheet / SIEM-import friendly
│   ├── malicious-ips.txt              # Flat IP list for firewall/blocklist ingestion
│   └── malicious-domains.txt          # Flat domain list for DNS sinkhole/blocklist ingestion
├── scripts/
│   ├── cve_2026_86218_ioc_scanner.py  # Main Python log-hunting / IOC scanner
│   └── requirements.txt
├── detection/
│   ├── sigma/
│   │   ├── ncentral_invalid_account_creation.yml
│   │   ├── ncentral_ioc_ip_connection.yml
│   │   ├── ncentral_getpierdetails_recon.yml
│   │   └── ncentral_cloudflared_persistence.yml
│   ├── splunk/
│   │   └── cve-2026-86218_spl_queries.spl
│   └── elastic/
│       └── cve-2026-86218_kql_queries.md
├── docs/
│   ├── TIMELINE.md
│   ├── REMEDIATION.md
│   ├── INCIDENT_RESPONSE_CHECKLIST.md
│   ├── FAQ.md
│   └── REFERENCES.md
└── .github/
    └── workflows/
        └── validate-iocs.yml           # CI: lints IOC JSON/CSV on every push

Início Rápido — Executar o Scanner de IOC

O scanner (scripts/cve_2026_86218_ioc_scanner.py) é uma ferramenta Python 3 somente leitura e offline. Ele nunca contacta diretamente o seu servidor N-central — você exporta ou copia os ficheiros de log relevantes localmente e depois aponta o scanner para eles. Ele:

  • Compara linhas de log com todos os IPs/domínios maliciosos conhecidos
  • Sinaliza anomalias em nomes de conta no estilo .invalid
  • Sinaliza pedidos de reconhecimento getPierDetails
  • Sinaliza anomalias em caminhos de API com codificação URL %2F
  • Sinaliza a etiqueta de conta de túnel Cloudflare maliciosa conhecida
  • Produz um relatório de descobertas em JSON e CSV com severidade e indicador correspondido

1. Clonar o repositório```bash

git clone https://github.com/jithinkrishnanrs/CVE-2026-86218-N-central-IOC-Toolkit.git cd CVE-2026-86218-N-central-IOC-Toolkit pip install -r scripts/requirements.txt

root@kitploit:~
### 2. Aponte-o para seus logs```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs /path/to/ncentral/logs \
  --ioc-file iocs/ioc-list.json \
  --output findings_report

Isso verifica envoy_proxy_HTTPS.log, syslog, ui_access_control.log e quaisquer outros arquivos .log/.log.gz/.txt no diretório de destino (recursivamente), incluindo arquivos de log compactados com gzip.

3. Revise a saída```bash

findings_report.json # full machine-readable findings findings_report.csv # spreadsheet-friendly summary

root@kitploit:~
Cada achado inclui: indicador correspondente, tipo de indicador, severidade, arquivo de origem, número da linha e (quando analisável) timestamp.

### Exemplo```bash
python3 scripts/cve_2026_86218_ioc_scanner.py \
  --logs ./sample_logs \
  --ioc-file iocs/ioc-list.json \
  --output ./report \
  --verbose

Referência completa da CLI: execute python3 scripts/cve_2026_86218_ioc_scanner.py --help.


Conteúdo de Detecção (Sigma / Splunk / Elastic)

Regras de detecção prontas para importação estão disponíveis em detection/:

  • Sigma (detection/sigma/*.yml) — agnóstico de fornecedor; converta com sigma-cli para Splunk, Elastic, Sentinel, QRadar, etc.
  • Splunk SPL (detection/splunk/cve-2026-86218_spl_queries.spl) — pesquisas prontas para execução
  • Elastic / KQL (detection/elastic/cve-2026-86218_kql_queries.md) — consultas prontas para execução no Kibana / Elastic Security

Detecções cobertas:

  1. Conexões de IP/domínio de IOC para/de infraestrutura N-central
  2. Criação/modificação de contas com sufixo .invalid
  3. Sondagem de reconhecimento getPierDetails
  4. Persistência não autorizada do serviço/túnel Cloudflared
  5. Atividade anômala de sessão do Windows Take Control (Event IDs 4102/8192/8193) a partir de IPs de origem não padrão

Orientação de Remediação e Correção

Aplique o patch imediatamente — esta é a correção primária e a única completa.

  1. N-central on-premises: Atualize para N-central 2026.3 Hotfix 4 (build 2026.3.1.14). Se você já aplicou o HF3 (2026.3.1.13), você ainda está vulnerável ao CVE-2026-86218 e deve atualizar novamente para o HF4.
  2. N-central hospedado (NCOD): Nenhuma ação do cliente é necessária — a N-able já corrigiu as instâncias hospedadas.
  3. Não é possível aplicar o patch imediatamente? Coloque o appliance offline ou restrinja totalmente o acesso de entrada (allowlist de IP / somente VPN) até que você possa aplicar o patch. Não deixe um servidor N-central sem patch e exposto à internet em execução.
  4. Após aplicar o patch: Não presuma que está limpo — faça a caça usando o scanner de IOC e as regras de detecção deste repositório antes de considerar o incidente encerrado.

Orientação completa passo a passo: docs/REMEDIATION.md.


Checklist de Resposta a Incidentes

Uma versão condensada — checklist completo em docs/INCIDENT_RESPONSE_CHECKLIST.md:

  • Confirme o número de build atual do N-central; aplique o patch para 2026.3.1.14 (HF4)
  • Restrinja o acesso ao console do N-central a VPN/IPs em allowlist; imponha MFA em todas as contas
  • Execute scripts/cve_2026_86218_ioc_scanner.py contra envoy_proxy_HTTPS.log, syslog e logs de acesso da UI
  • Audite todas as contas de usuário do N-central em busca de anomalias no estilo .invalid, administradores inesperados ou permissões afrouxadas
  • Revise os logs de sessão do Take Control / controle remoto em busca de IPs de visualizador não reconhecidos, especialmente contra controladores de domínio
  • Verifique endpoints Windows gerenciados em busca de artefatos em C:\ProgramData\GetSupportService_N-Central\Logs\ correlacionados com IPs de IOC
  • Procure por serviços/tarefas agendadas Cloudflared e svchost.exe fora de lugar em pastas Documents de usuários
  • Faça referência cruzada de quaisquer ocorrências com os Windows Event IDs 4102, 8192, 8193
  • Se a comprometimento for confirmado: rotacione todas as credenciais do N-central, chaves de API e credenciais armazenadas de dispositivos gerenciados; presuma que ambientes de clientes downstream podem estar afetados e delimite o escopo adequadamente
  • Reporte o comprometimento confirmado ao suporte da N-able e, quando aplicável, à CISA / ao seu CERT nacional

Notas de Detecção / Ressalvas Importantes

  • O próprio aviso e as notas de versão da N-able para o CVE-2026-86218 não contêm nenhum IOC publicado no momento da redação.
  • A Huntress afirma explicitamente que não reproduziu o CVE-2026-86218 e não observou comprometimentos de exploração definitivamente atribuíveis a este CVE específico em sua telemetria — um comprometimento anterior que investigou não pôde ser atribuído a um CVE específico porque os logs do appliance haviam sido rotacionados antes do início da análise.
  • Os avisos de incidente/cliente da N-able descrevem exploração "observada em ambiente real", enquanto as notas de versão públicas da N-able afirmam que não há confirmação de exploração em ambientes de produção. Ambas as declarações são refletidas aqui por transparência — consulte Referências para as fontes primárias.
  • A ausência de correspondências de IOC não significa que você não está comprometido. Dado o logging padrão rotacionado/limitado no appliance, uma varredura limpa deve ser tratada como inconclusiva, não como prova de ausência de comprometimento. Aplique o patch de qualquer forma.

Perguntas Frequentes

Consulte docs/FAQ.md para a lista completa. Destaques:

Existe um PoC/exploit público para o CVE-2026-86218? Não neste repositório, e nenhum foi publicado de forma responsável pelo pesquisador relator ou pela N-able até o momento desta redação. Este repositório é apenas de detecção/IOC por design.

O CVE-2026-86218 é o mesmo que o CVE-2026-86206/86207? Não. O CVE-2026-86206/86207 (divulgado em 5 de setembro) é uma cadeia separada de bypass de autenticação que permite a criação não autorizada de contas de administrador. O CVE-2026-86218 (divulgado em 6 de setembro) é um RCE distinto e não relacionado de injeção de código estático pré-autenticação. Eles foram divulgados com um dia de diferença e ambos exigiram hotfixes urgentes, o que causou confusão na comunidade.

Aplicar o patch para o HF4 também corrige os problemas de agosto/CVE-2026-18556/18577 e CVE-2026-86206/86207? Sim — o HF4 substitui o HF3, HF2 e HF1, portanto um appliance 2026.3.1.14 totalmente corrigido aborda todos os cinco CVEs do N-central de 2026 divulgados até o momento.

Meu servidor N-central não tem EDR — isso é normal? Sim, e é um fator de risco conhecido. Os appliances N-central executam uma build personalizada do AlmaLinux 9 e são comumente tratados como um appliance selado, sem ferramentas de segurança de endpoint instaladas no próprio appliance. Compense com segmentação de rede estrita, encaminhamento de logs para um SIEM e monitoramento externo.


Referências e Créditos

  • N-able Security Advisory — CVE-2026-86218: https://me.n-able.com/s/security-advisory/aArVy0000002Ld3KAE/cve202686218-preauthentication-remote-code-execution
  • N-able Status / Hotfix 4 Release Notes: https://status.n-able.com/2026/09/06/n-central-2026-3-hotfix-4-cve-2026-86218/
  • N-able Active Incident Page: https://uptime.n-able.com/event/201814/
  • Huntress — "Rapid Response: Critical N-able N-central Vulnerability and Active Exploitation": https://www.huntress.com/blog/n-able-vulnerability-exploitation
  • The Hacker News — "N-able N-central Pre-Auth RCE Flaw Exploited in the Wild": https://thehackernews.com/2026/09/n-able-n-central-pre-auth-rce-flaw.html
  • The Hacker News — "N-able Issues Fourth N-central Hotfix in Five Weeks": https://thehackernews.com/2026/09/n-able-issues-fourth-n-central-hotfix.html
  • Help Net Security — "N-able patches critical N-central zero-day exploited in the wild": https://www.helpnetsecurity.com/2026/09/07/n-able-n-central-hotfix-cve-2026-86218/
  • OpenCVE — CVE-2026-86218 enrichment: https://app.opencve.io/cve/CVE-2026-86218
  • VulDB — CVE-2026-86218 in N-central: https://vuldb.com/cve/CVE-2026-86218
  • Arctic Wolf — "Active Exploitation of N-able N-central": https://arcticwolf.com/resources/blog/cve-2026-86218/
  • Ionix Threat Center — CVE-2026-86218: https://www.ionix.io/threat-center/cve-2026-86218/
  • CISA Known Exploited Vulnerabilities (KEV) Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • MITRE CVE Record: https://www.cve.org/CVERecord?id=CVE-2026-86218

Todos os dados de IOC e descrições de tradecraft neste repositório são provenientes e parafraseados dos avisos publicamente disponíveis acima. Este repositório não adiciona nenhuma pesquisa original de vulnerabilidade — ele existe puramente para agregar, estruturar e operacionalizar informações públicas para defensores. Todo o crédito pela descoberta, divulgação e análise originais pertence à N-able e à Huntress Labs.


Isenção de Responsabilidade

Este repositório é fornecido apenas para fins de segurança defensiva, caça a ameaças e resposta a incidentes.

  • Ele não contém nenhum código de exploit, nenhuma prova de conceito e nenhum payload weaponizado.
  • Os IOCs (IPs, domínios, hashes, tags) podem se tornar obsoletos, ser reutilizados por atores não relacionados ou ser reatribuídos (por exemplo, nós de saída de VPN) ao longo do tempo — sempre corrobore com contexto adicional antes de tomar medidas como bloqueio ou encerramento.
  • O(s) mantenedor(es) deste repositório não são afiliados à N-able, Huntress Labs, CISA ou qualquer organização aqui referenciada.
  • O uso do scanner incluído contra sistemas que você não possui ou não tem autorização explícita para testar/monitorar pode violar a lei aplicável. Você é o único responsável pelo uso legal.
  • As informações aqui estão atualizadas até a data do último commit e podem não refletir as atualizações mais recentes do aviso — sempre faça uma verificação cruzada com o aviso oficial da N-able antes de tomar decisões de remediação.

Contribuindo

Pull requests são bem-vindos — especialmente:

  • IOCs recém-publicados especificamente para o CVE-2026-86218 (por favor, cite uma fonte primária)
  • Conteúdo adicional de detecção Sigma/Splunk/Elastic/Sentinel/QRadar
  • Melhorias no scanner (novos formatos de log, desempenho, ajuste de falsos positivos)
  • Correções à linha do tempo/detalhes técnicos conforme a N-able publica mais informações

Consulte a orientação de CONTRIBUTING em docs/FAQ.md ou simplesmente abra um PR/issue.

Licença

Lançado sob a MIT License. Os dados de IOC em si são agregados de avisos públicos de fornecedores/pesquisadores (consulte Referências) e são fornecidos como estão, sem garantia de precisão ou completude.


Palavras-chave

CVE-2026-86218 N-able N-central RMM security pre-auth RCE remote code execution static code injection CWE-96 CISA KEV MSP security IOC list indicators of compromise threat hunting incident response Sigma rules Splunk detection Elastic detection vulnerability scanner N-central hotfix zero-day RMM exploit supply chain attack MSP N-central patch Huntress Labs Take Control abuse Cloudflare tunnel persistence

Baixar ferramenta